Luka wtyczki CS Framework dla WordPress umożliwia usuwanie plików

Wtyczka CS Framework dla WordPress do wersji 6.9 pozwala uwierzytelnionym użytkownikom usuwać pliki, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-12035CVSS 8.8Web

Luka wtyczki CS Framework dla WordPress umożliwia usuwanie plików

Wtyczka CS Framework dla WordPress do wersji 6.9 pozwala uwierzytelnionym użytkownikom usuwać pliki, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
53.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka CS Framework dla WordPress do wersji 6.9 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym usuwanie dowolnych plików na serwerze. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z dostępem na poziomie Subskrybenta mogą usunąć ważne pliki serwera, co stwarza ryzyko poważnych naruszeń bezpieczeństwa, w tym zdalnego wykonania kodu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, ponieważ może ona prowadzić do całkowitego przejęcia serwera WordPress i utraty integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki CS Framework i jej instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitorować logi serwera pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS